zoukankan      html  css  js  c++  java
  • 谷歌验证 (Google Authenticator) 的实现原理是什么?

    著作权归作者所有。
    商业转载请联系作者获得授权,非商业转载请注明出处。
    作者:徐小花
    链接:http://www.zhihu.com/question/20462696/answer/18731073
    来源:知乎

    开启Google的登陆二步验证(即Google Authenticator服务)后用户登陆时需要输入额外由手机客户端生成的一次性密码。

    实现Google Authenticator功能需要服务器端和客户端的支持。服务器端负责密钥的生成、验证一次性密码是否正确。客户端记录密钥后生成一次性密码。

    目前客户端有:
    android版: Google 身份验证器
    iOS版:
    https://github.com/google/google-authenticator-android

    实现原理:

    一、用户需要开启Google Authenticator服务时,
    1.服务器随机生成一个类似于『DPI45HKISEXU6HG7』的密钥,并且把这个密钥保存在数据库中。
    2.在页面上显示一个二维码,内容是一个URI地址(otpauth://totp/账号?secret=密钥),如『otpauth://totp/kisexu@gmail.com?secret=DPI45HCEBCJK6HG7』,下图:

    3.客户端扫描二维码,把密钥『DPI45HKISEXU6HG7』保存在客户端。

    二、用户需要登陆时
    1.客户端每30秒使用密钥『DPI45HKISEXU6HG7』和时间戳通过一种『算法』生成一个6位数字的一次性密码,如『684060』。如下图android版界面:

    2.用户登陆时输入一次性密码『684060』。
    3.服务器端使用保存在数据库中的密钥『DPI45HKISEXU6HG7』和时间戳通过同一种『算法』生成一个6位数字的一次性密码。大家都懂控制变量法,如果算法相同、密钥相同,又是同一个时间(时间戳相同),那么客户端和服务器计算出的一次性密码是一样的。服务器验证时如果一样,就登录成功了。

    Tips:
    1.这种『算法』是公开的,所以服务器端也有很多开源的实现,比如php版的: 。上github搜索『Google Authenticator』可以找到更多语言版的Google Authenticator。
    2.所以,你在自己的项目可以轻松加入对Google Authenticator的支持,在一个客户端上显示多个账户的效果可以看上面android版界面的截图。目前dropbox、lastpass、wordpress,甚至vps等第三方应用都支持Google Authenticator登陆,请自行搜索。
    3.现实生活中,网银、网络游戏的实体动态口令牌其实原理也差不多,大家可以自行脑补下,谢谢。
  • 相关阅读:
    Etcd Web UI
    安装cfssl证书工具
    top命令
    解决k8s Get http://127.0.0.1:10252/healthz: dial tcp 127.0.0.1:10252: connect: connection refused
    k8s集群安装KubeSphere3.0
    k8s基于NFS部署storageclass实现pv并标记为一个默认的StorageClass
    k8s提示Unable to connect to the server: x509
    k8s安装Prometheus+Grafana
    开源日志管理ELK和Graylog区别
    mysql数据库查询结果导出
  • 原文地址:https://www.cnblogs.com/hewei2012/p/12366042.html
Copyright © 2011-2022 走看看